Bahasa Indonesia

Alat pengembang · Kalkulator Chmod

SSH izin terlalu terbuka: mode yang tepat ~/.ssh dibutuhkan dan alasannya

· Mengapa itu penting

chmod unix kontrol akses

materi SSH pribadi ditampilkan sebagai diagram bit izin Unix yang berbeda
Ilustrasi vektor ToolAcre asli

OpenSSH menolak kunci dan file otor_keys yang dapat dibaca atau diubah oleh pengguna lain. Posting ini mencantumkan mode yang diharapkan, menjelaskan pemeriksaan StrictModes, dan menunjukkan cara memverifikasinya.

Izin 0644 untuk id_ed25519 terlalu terbuka — kunci yang berfungsi kemarin ditolak setelah disalin ke mesin baru

Kunci pribadi yang disalin dengan mode 0644 diterjemahkan ke rw-r--r--. Pemilik boleh membaca dan mengubahnya, sedangkan kelompok dan orang lain boleh membacanya. Preset file pribadi 600 malah merender rw-------, membiarkan kelas-kelas tersebut kosong. Ini menyatakan bit dengan tepat, tetapi tidak dapat membuktikan mengapa klien SSH menerima atau menolak kunci tersebut.

Bandingkan mode yang diamati dengan preset pribadi. Input 0644, 644 dan 0o644 setara, dan mengubah ke 600 menghapus pembacaan grup dan pembacaan lainnya sambil mempertahankan proses baca dan tulis pemilik. Perintah yang dihasilkan bersifat inert. Perilaku klien, kepemilikan, ACL, dan semantik penyimpanan memerlukan bukti di luar konverter ini.

Mengapa klien memeriksanya — kunci pribadi yang dapat dibaca oleh orang lain tidak lagi bersifat pribadi, jadi ssh menolak untuk mempercayainya

Repositori memberi label 600 “file pribadi” dan menjelaskan akses khusus pemilik. Aritmatikanya mendukung deskripsi tersebut: 6 memberi pemilik kemampuan membaca dan menulis, sedangkan kedua angka nol menghapus izin biasa dari grup dan lainnya. Hasil simbolisnya adalah rw-------. Hal ini membuktikan bahwa hibah tidak ada dalam modus, bukan klien yang menerimanya.

Tidak ada pesan implementasi OpenSSH, manual, konfigurasi atau runtime yang muncul di sumber, sehingga preset tidak dapat menetapkan kebijakan penolakan. Kalkulator tidak menjanjikan bahwa satu mode menyelesaikan setiap kesalahan atau memvalidasi konten utama. Ini secara andal menunjukkan apakah seorang kandidat memaparkan proses baca, tulis, atau eksekusi di luar kelas pemilik, dan tidak lebih.

Repositori memberi label 600 pribadi; kebijakan penolakan klien memerlukan bukti OpenSSH

Perilaku StrictModes tidak diterapkan atau diverifikasi di sini. Browser tidak memiliki server SSH, pemeriksaan direktori beranda, pencarian kepemilikan, atau masukan konfigurasi. Ia tidak dapat mengetahui apakah otor_keys dikonsultasikan, apakah identitas lain dapat menulis direktori atau apakah suatu pengaturan berlaku. Memasuki mode akan melakukan konversi, bukan keputusan daemon atau audit sistem file.

Bit yang akurat dan kebijakan yang akurat adalah pertanyaan yang terpisah. Mode 600 membuktikan rw-------, sedangkan 700 membuktikan rwx------. Tidak ada yang mengidentifikasi kepemilikan, memeriksa direktori induk, atau memodelkan daemon. Kumpulkan dokumentasi server dan bukti sistem file secara independen, lalu gunakan kalkulator untuk memecahkan kode observasi tanpa menampilkan outputnya sebagai keputusan StrictModes atau menyelesaikan audit keamanan.

Perilaku StrictModes tidak diterapkan atau diverifikasi di sini

Mode 600 dan 700 dikirimkan dalam preset pribadi. Mode 600 memberi pemilik file biasa membaca dan menulis, tanpa izin grup atau lainnya. Mode 700 menambahkan eksekusi pemilik untuk direktori, memungkinkan entri dan akses konten bernama, sementara kelas lain tidak menerima apa pun melalui bit biasa. Kalkulator masih belum mengetahui pemilik sebenarnya.

Aturan file terkait SSH lainnya tetap bersifat eksternal. Meskipun kunci publik dan kunci_otorisasi mungkin relevan, repositori tidak memberikan persyaratan terverifikasi untuk keduanya. Kalkulator dapat memecahkan kode 644 sebagai rw-r--r-- tetapi tidak dapat menyatakan penerimaan SSH. Tabel persyaratan yang lebih luas memerlukan bukti resmi OpenSSH yang tidak ada dalam sumber ini dan artikel yang ada.

600 dan 700 dikirimkan preset pribadi; aturan file SSH lainnya tetap bersifat eksternal

Contoh yang didukung mengonversi string daftar tanpa mengaudit direktori. Jika keluaran eksternal menunjukkan -rw-r--r--, parser mengembalikan 644; jika menunjukkan rw-------, ia mengembalikan 600. Matriks menyoroti kotak baca grup dan kotak baca lainnya yang diubah. Ini memverifikasi transkripsi dan aritmatika tanpa memeriksa jalur, kepemilikan, dan asal daftar.

String direktori bekerja dengan cara yang sama. Drwx yang disediakan------ menjadi 700 karena karakter tipe yang dikenali dihapus sebelum mengurai sembilan posisi izin. Ringkasan dapat menampilkan awalan direktori. Halaman ini tidak mencantumkan ~/.ssh atau menemukan file, pemilik, atau indikator ACL, jadi konversi ini tidak boleh digambarkan sebagai audit.

Contoh praktis: mengonversi string mode yang disalin tanpa mengaudit direktori

Hilangnya mode pada alat transfer dan sistem file berada di luar bukti repositori. Tidak ada sumber yang menyalin file, membuka arsip, memasang penyimpanan, atau membandingkan metadata di seluruh lokasi. Kalkulator tidak dapat mengatribusikan 644 yang diamati ke utilitas berbagi, drive, sistem inisialisasi, atau arsip. Ia hanya melihat mode yang diketikkan ke dalam kolomnya, tanpa riwayat transfer.

Ketika item yang disalin memiliki mode yang tidak terduga, bandingkan nilai yang diharapkan dan nilai yang diamati tanpa menyalahkan. Antara 600 dan 644, izin pemilik tetap tidak berubah saat pembacaan grup dan pembacaan lainnya muncul. Konverter mendukung delta yang sama persis. Penentuan apakah perpindahan, pelestarian atau rekreasi menyebabkannya memerlukan bukti dari tempat tujuan dan jalur perpindahan.

Hilangnya mode di seluruh alat transfer dan sistem file berada di luar bukti repositori

Format kunci, status agen, dan log server tidak termasuk dalam kalkulator ini. Ini mem-parsing teks izin oktal dan simbolis, tidak pernah mem-parsing kunci pribadi, data atau log ssh-agent. Konversi 600 yang valid tidak menjelaskan apa pun tentang materi kriptografi, identitas yang dimuat, pertukaran jaringan, atau respons server. Terbukti hanya pemilik membaca dan menulis dengan kelompok kosong dan kelas lainnya.

Batasan ini mencegah setiap kegagalan SSH diperlakukan sebagai pekerjaan chmod. Jika mode yang diamati berbeda dari preset pribadi, kalkulator menampilkan bit yang tepat; jika sudah cocok, rute tersebut tidak memberikan bukti SSH lebih lanjut. Lanjutkan dengan diagnostik eksternal daripada memperluas akses. Konversi yang berhasil bukanlah autentikasi, dan pratinjau tidak menghasilkan apa pun.

Kesimpulan: pribadi berarti 600 dan 700 — dan kalkulator mengonfirmasi bahwa mode yang akan Anda atur tidak memberikan apa pun kepada grup atau orang lain

Kesimpulan yang didukung repositori adalah 600 dan 700 memiliki izin biasa untuk pemiliknya. Bentuk simbolisnya, rw------- dan rwx------, tidak mengandung kelompok atau hibah lainnya. Oktal, teks simbolik, kotak centang, dan ringkasan memverifikasi representasi tersebut, sementara posisi yang salah format ditolak. Semua ini tidak membuktikan SSH penerimaan, kepemilikan, validitas kunci, atau autentikasi.

Jangan mengubah konversi menjadi kebijakan SSH universal. Rute tidak menerapkan StrictModes, memeriksa direktori home, mengidentifikasi pemilik, atau memvalidasi file kunci. Gunakan untuk mengonfirmasi grup kosong dan kelas lain, lalu andalkan bukti SSH yang berwenang dan sistem sebenarnya. Menyalin perintah yang ditampilkan mengalihkan tanggung jawab ke shell dan sistem file.